faq обучение настройка
Текущее время: Пн июн 23, 2025 02:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: 3612G, cpu access_profile
СообщениеДобавлено: Сб фев 23, 2008 13:12 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Вопрос, что попадает под этот фильтр?

Только ли траффик направляемый к коммутатору? или транзитный траффик (проходящий черел влан в котором нет L3 интерфейсов коммутатора) тоже?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 11:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Этой функцией может фильтроваться трафик сразу направляемый на интерфейс CPU. Это STP BPDU, определённые типы IGMP пакетов, GVRP пакеты, ARP пакеты определённых типов, управляющие пакеты и т.д.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 12:27 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
... и транзитный мультикаст-траффик?

У меня не работал OSPF в транзитном влане (никаких L3 интерфейсов в этом влане у свитча не было)

PS
Заодно, ткинет носом на какой странице руководства можно прочитать о том какой имеенно траффик попадет в фильтр.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 12:30 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
в догонку
Вы не представляете как я был зол когда все таки разобрался почему сервер переставленный из одного места в дрругое (но в том же VLAN) потерял соседей в OSPF.

Если есть еще такие тонкости - скажите, где про них почитать... мне всегда казалось что траффик идущий в вланах (коммутируемый, а не маршрутизируемый) никак не должен быть привязан к CPU


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 18:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Нет это зависит от типа трафика и функций настроенных на устройстве. Те же служебные пакеты OSPF при включенном OSPF на устройстве идут сразу на интерфейс CPU. Также например устройство поступает с IGMP пакетами при включённом PIM. А вот если эти функции на устройстве выключены то это обычный коммутируемый трафик. И так поступает любой свитч.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 18:31 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
А если на устройстве (DGS-3200-10) выключено STP, LoopDetect и настроен Traffic Segmentation (получается, что это обычный коммутируемый трафик), то должны ли порты получать такой ненужный трафик?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 18:49 
Не в сети

Зарегистрирован: Сб июн 09, 2007 13:12
Сообщений: 257
Demin Ivan писал(а):
Нет это зависит от типа трафика и функций настроенных на устройстве. Те же служебные пакеты OSPF при включенном OSPF на устройстве идут сразу на интерфейс CPU. Также например устройство поступает с IGMP пакетами при включённом PIM. А вот если эти функции на устройстве выключены то это обычный коммутируемый трафик. И так поступает любой свитч.


1. Я не уверен что люой, но это не тема для спора.
2. ссылку на мануал плз где это было бы написано.

Каким образом я должен был догадаться об этом?

PS
Совершенно непонятно какого, простите, черта направлять на CPU свича какие-либо пакеты из L2 вланов, если там нет ничего? Причем пакеты явно свичу не адресованные...
(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 19:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Если у Вас определённый функционал не включён то этого быть не должно. В мануале этого не описано потому что зависит от очено многих факторов. Каждый случай надо рассматривать отдельно. У Вас как я понял OSPF пакеты не пропускались свитчём?

To Dima G:

Вы имеете ввиду что свитч должен делать с такими пакетами при выключенных перечисленных функциях?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 19:35 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
To Dima G:

Вы имеете ввиду что свитч должен делать с такими пакетами при выключенных перечисленных функциях?

Именно.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 24, 2008 19:54 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Пакеты STP будут рассылаться в соответствии с настройками fbpdu на портах. Если включено то будет рассылаться на этот порт, если выключено то нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 25, 2008 00:31 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Demin Ivan писал(а):
Пакеты STP будут рассылаться в соответствии с настройками fbpdu на портах. Если включено то будет рассылаться на этот порт, если выключено то нет.

В новом устройстве это разве включено? Если да, то где выключить? Это от провайдера идут такие пакеты. Я, конечно, могу убрать это ACL'ями...

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 25, 2008 12:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Просто проверьте во вкладке конфигурирования портов в разделе STP выключена ли эта функция.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 00:37 
Не в сети

Зарегистрирован: Вт июн 26, 2007 00:23
Сообщений: 37
Откуда: Полтава, Украина
Demin Ivan писал(а):
Если у Вас определённый функционал не включён то этого быть не должно. В мануале этого не описано потому что зависит от очено многих факторов. Каждый случай надо рассматривать отдельно. У Вас как я понял OSPF пакеты не пропускались свитчём?

To Dima G:

Вы имеете ввиду что свитч должен делать с такими пакетами при выключенных перечисленных функциях?


абсолютно аналогичная проблема, есть два 3627, соединены транком. В один из них включен еще и пара серверов. Так вот тот, в который сервера включены прекрасно общается и по RIP-у, и по OSPF. Второго слышат сервера только в моент включения этих ф-ций. По таймауту он из списков соседей на серверах исчезает. Хотя первый свитч его слышит, но апдейты маршрутов проходят не всегда удачно.

Оба девайса куплены в прошлом году, с небольшим интервалом:
Код:
Device Type    DGS-3627 Gigabit Ethernet Switch
Boot PROM Version   Build 1.10-B06
Firmware Version   Build 2.20-B52

Работают достаточно исправно, но с динамической маршрутизацией на этих свитчах воюю уже давно, пока практически безрезультатно.

Проблема частично решена путем чесания "правой пяткой левого уха" - на первый свитч отгружаю маршруты по рипу, а на второй они попадаю по оспф.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 28, 2008 10:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Я Вам прошивку выслал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс мар 28, 2010 05:11 
Не в сети

Зарегистрирован: Пн мар 12, 2007 03:50
Сообщений: 36
Откуда: Украина, АР Крым, г. Ялта, г. Севастополь
Всё равно не совсем понятно что фильтруется. Коммутатор dgs-3612G. Маршрутизируются две подсети. х.х.152.0/21 и х.х.136.0/21
Я сделал так:
Код:
create cpu access_profile profile_id 1 ip source_ip_mask 255.255.255.0
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 192.168.1.0  port 1-12 permit
create cpu access_profile profile_id 2 ip source_ip_mask 0.0.0.0
config cpu access_profile profile_id 2 add access_id 1 ip source_ip 0.0.0.0  port 1-12 deny

192.168.1.0/24 - пул адресов для коммутаторов, все это в manage vlan.
Хотелось запретить весь трафик, адресованный непосредственно коммутатору (кроме управления). После включения фильтрации большая часть арп записей исчезла из таблиц.

В итоге возникли вопросы:
1. Что отфильтруется такими правилами? (profile_id 1 ip source_ip_mask фильтрует только ip трафик или arp с таким source ip тоже?)
2. На основе каких пакетов заполняется арп таблица в данном коммутаторе. (только на основе arp ответов от хостов или связки ip-mac "выдираются" прямо из ip-пакетов?)
Пока поступил более гуманно:
Код:
create cpu access_profile profile_id 1 ip destination_ip_mask 255.255.255.255
config cpu access_profile profile_id 1 add access_id 1 ip destination_ip х.х.136.1  port 1-12 deny
config cpu access_profile profile_id 1 add access_id 2 ip destination_ip х.х.152.1  port 1-12 deny
enable cpu_interface_filtering

Так всё работает.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 57


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB